CVE-2025-31486
Vite 允许通过 .svg 或相对路径绕过 server.fs.deny
- 已发布
- 2025年4月3日
- 已更新
- 2025年4月3日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N中 · 未来 30 天
- 百分位
- 98.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Vite 是一个用于 JavaScript 的前端工具框架。任意文件的内容可以被返回给浏览器。通过添加 `?.svg` 并配合 `?.wasm?init`,或使用 `sec-fetch-dest: script` 请求头,可以绕过 `server.fs.deny` 限制。此绕过仅在文件小于 `build.assetsInlineLimit`(默认值:4kB)且使用 Vite 6.0+ 时可能实现。只有明确将 Vite 开发服务器暴露到网络(使用 `--host` 或 `server.host` 配置选项)的应用会受到影响。此漏洞已在 4.5.12、5.4.17、6.0.14、6.1.4 和 6.2.5 版本中修复。
来源
6容器化实验环境,用于模拟并利用 CVE-2025-31486——Vite 开发服务器中的路径遍历漏洞,并提供分步操作说明,适用于实战化安全培训。
Exploitation guide and automated detection script for four Vite dev server arbitrary file read vulnerabilities (CVE-2025-30208/31125/31486/32395) with Linux and Windows examples. 翻译: 针对四个 Vite 开发服务器任意文件读取漏洞 (CVE-2025-30208/31125/31486/32395) 的利用指南和自动化检测脚本,包含 Linux 和 Windows 示例。
# CVE-2025-30208 系列漏洞复现分析
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。